Google рассказала о новых механизмах сетевой безопасности, которые появятся в Android 17. Следующая версия системы должна лучше защищать данные пользователей при посещении сайтов и работе приложений, а также усложнить проведение атак через устаревшие мобильные сети и локальный Wi-Fi. Одним из ключевых нововведений станет поддержка Encrypted Client Hello, или ECH. Эта технология должна скрывать информацию о том, к какому именно сайту или интернет-сервису подключается устройство. Даже при использовании HTTPS сам трафик зашифрован, однако название домена в некоторых случаях может оставаться доступным сетевому оператору или другим наблюдателям. Содержание статьи Google отмечает, что информация о посещаемых доменах может использоваться для формирования профиля активности пользователя. В случае компрометации сети или других атак эти данные также способны помочь злоумышленникам подготовить более убедительные фишинговые сообщения и мошеннические схемы. ECH решает эту проблему, шифруя имя сайта уже на раннем этапе установки защищенного соединения. Технология работает вместе с Private DNS и скрывает часть данных, которые раньше могли передаваться в открытом виде во время TLS-соединения. При этом новая возможность не станет автоматически работать во всех приложениях сразу. Для использования ECH разработчикам необходимо обновить сетевую библиотеку OkHttp как минимум до версии 5.5.0 и отдельно включить поддержку этой технологии. Иными словами, защита будет зависеть сразу от нескольких условий: поддержки ECH со стороны Android, самого приложения и сервера, к которому оно подключается. Поэтому распространение технологии, вероятно, будет постепенным. Еще одно изменение касается безопасности мобильной связи. Android 17 позволит операторам отключать подключение к сетям 2G по умолчанию для своих абонентов. Подобная настройка уже появилась для пользователей еще в Android 12, однако теперь операторы смогут активнее применять эту защиту на уровне сети. Она направлена против так называемых SMS blaster-атак, при которых злоумышленники заставляют находящиеся поблизости смартфоны переключаться с LTE или 5G на устаревшую сеть 2G. После такого понижения уровня соединения атакующие могут отправлять на устройства фишинговые или мошеннические SMS. Отключение 2G должно усложнить использование подобных сценариев, хотя фактическая доступность функции будет зависеть от оператора и региона. Для Украины это изменение может быть особенно актуальным в перспективе постепенной модернизации мобильной инфраструктуры. Украинские операторы продолжают развивать 4G и готовятся к дальнейшему внедрению 5G, тогда как 2G остается технологией предыдущего поколения с существенно более ограниченными механизмами защиты. Android 17 также вводит Local Network Protection. Благодаря этому приложениям придется запрашивать отдельное разрешение перед сканированием или подключением к другим устройствам в локальной сети. Ограничение затронет смартфоны, телевизоры, компьютеры, умные колонки и другие устройства, подключенные к одному Wi-Fi. Google хочет сократить ситуации, когда приложение получает возможность просматривать локальную сеть без явной необходимости. Для распространенных задач вроде трансляции видео на телевизор разработчикам предлагают использовать системный механизм выбора устройства. В таком случае пользователь сможет выбрать нужный телевизор, а приложение не получит полный доступ к списку других устройств в домашней сети. В Android 17 также развивается механизм Certificate Transparency. Он требует, чтобы сертификаты безопасности регистрировались в публичных журналах. Цифровой сертификат используется при подключении к защищенному сайту или сервису и помогает устройству убедиться, что оно действительно взаимодействует с нужным сервером. Проблема может возникнуть, если удостоверяющий центр будет скомпрометирован: теоретически злоумышленники смогут создать поддельный сертификат и попытаться перехватить защищенный трафик. Публичная регистрация сертификатов делает подобные действия значительно более заметными и упрощает обнаружение подозрительных сертификатов. В целом Android 17 делает ставку не на одну крупную функцию безопасности, а на несколько изменений на разных уровнях. ECH должен сократить объем данных, доступных наблюдателям в сети, защита от принудительного перехода на 2G — уменьшить риск SMS-атак, а Local Network Protection ограничит доступ приложений к устройствам в домашней сети. Для пользователей большинство этих изменений будет работать незаметно, однако именно такие системные механизмы могут оказаться важнее громких функций интерфейса. В то же время их реальная эффективность будет зависеть от того, насколько быстро поддержку новых стандартов внедрят разработчики приложений, владельцы сайтов, операторы связи и производители устройств. Теги:
Android 17 начнет скрывать посещаемые домены

Операторы смогут отключать 2G по умолчанию
Приложения будут меньше видеть устройства в домашней сети
Еще одна защита — контроль сертификатов


